piątek, 25 września 2026

Wpływa do Lekarza pismo od pacjenta w związku z naruszeniem ochrony danych u procesora

 




Pacjent nie krzyczy, nie grozi palcem – on cytuje prezesa UODO, powołuje się na głośną sprawę MyDr i punkt po punkcie (aż 6 potężnych paragrafów!) grilluje lekarza jako Administratora Danych Osobowych (ADO).
W skrócie: Pacjent żąda m.in.:
  1. Potwierdzenia, czy konkretnie jego dokumentacja medyczna wyciekła.
  2. Przedstawienia własnej analizy ryzyka (art. 33 RODO) z uwzględnieniem danych wrażliwych (art. 9 RODO) wraz z datą jej wykonania.
  3. Spowiedzi z tego, jak lekarz zweryfikował procesora (audyt techniczny, testy bezpieczeństwa, ocena gwarancji z art. 28 RODO) po wycieku.
Pytania do ekspertów (prawników / IOD):
👉 Jak bardzo lekarz ma związane ręce, jeśli dostawca systemu (procesor) milczy lub wysyła jedynie lakoniczne komunikaty typu „pracujemy nad tym, sytuacja jest opanowana”?
👉 Jak wybrnąć z żądania udostępnienia „własnej analizy ryzyka” w terminie, gdy ADO wciąż czeka na szczegółowy raport po włamaniowy od dostawcy IT?
👉 Czy odpowiedź: „Czekam na info od dostawcy” zamyka temat, czy pacjent ma pełne prawo natychmiast złożyć skargę do UODO na bezczynność lekarza?
Moje osobiste wnioski (ku przestrodze lekarzy):
Patrzę na to pismo i włos mi się jeży na głowie. Jeśli myśleliście, że płacąc abonament za program medyczny kupujecie „święty spokój” i w razie wycieku to „oni” odpowiadają – to pismo brutalnie wyprowadza z błędu. Pacjent ma prawnika, który doskonale wie, że to lekarz jest Administratorem i to lekarz dostanie rykoszetem od UODO.
Napisanie odpowiedzi na to pismo na zasadzie „Kowalski, nic się nie stało” to prosta droga do kary administracyjnej. Bez dobrego IOD-a lub wyspecjalizowanego prawnika medycznego nikt z nas nie powinien nawet dotykać klawiatury.
Pełna treść pisma pacjenta poniżej. Zapraszam do merytorycznej dyskusji – jak legalnie i bezpiecznie odpowiedzieć na taki „test sprawdzający” od pacjenta?

[miejscowość, data]

Do:
[imię i nazwisko lekarza]
[adres praktyki / podmiotu leczniczego]

ŻĄDANIE INFORMACJI W ZWIĄZKU Z NARUSZENIEM OCHRONY MOICH DANYCH OSOBOWYCH

Szanowny Panie Doktorze / Szanowna Pani Doktor,

jestem pacjentem Pana/Pani praktyki lekarskiej i w związku z korzystaniem z usług medycznych moje dane osobowe, w tym dane dotyczące zdrowia, były przetwarzane z wykorzystaniem [nazwa systemu / podmiotu przetwarzającego], któremu – jak rozumiem – powierzył(a) Pan/Pani przetwarzanie danych osobowych swoich pacjentów.

W związku z ujawnionym naruszeniem ochrony danych osobowych u tego podmiotu zwracam się o udzielenie mi informacji dotyczących moich danych osobowych oraz działań podjętych przez Pana/Panią jako administratora tych danych.

Nie kwestionuję, że samo naruszenie mogło powstać po stronie podmiotu przetwarzającego. Zwracam jednak uwagę, że fakt korzystania przez administratora z usług zewnętrznego procesora nie oznacza, że odpowiedzialność za ocenę skutków naruszenia dotyczącego danych jego pacjentów przechodzi na ten podmiot.

Prezes Urzędu Ochrony Danych Osobowych, odnosząc się do incydentu MyDr, wskazał wprost, że administrator, którego dane mogły zostać objęte naruszeniem u podmiotu przetwarzającego, powinien uzyskać potwierdzenie dotyczące zakresu incydentu, a następnie przeprowadzić analizę ryzyka naruszenia praw lub wolności osób fizycznych oraz ocenić konieczność zgłoszenia naruszenia Prezesowi UODO i zawiadomienia osób, których dane dotyczą.

W związku z powyższym proszę o udzielenie mi następujących informacji:

1. Czy moje dane zostały objęte naruszeniem?

Proszę o jednoznaczne wskazanie:

  • czy dane osobowe dotyczące mojej osoby znajdowały się w systemie objętym incydentem;

  • czy zostały objęte naruszeniem ochrony danych osobowych;

  • jakie kategorie moich danych zostały objęte naruszeniem;

  • czy naruszenie obejmowało dane dotyczące mojego zdrowia;

  • czy obejmowało dokumentację medyczną, wyniki badań, informacje o leczeniu, rozpoznania, recepty, skierowania lub inne informacje dotyczące korzystania przeze mnie ze świadczeń zdrowotnych;

  • czy naruszenie obejmowało moje dane identyfikacyjne, kontaktowe lub inne dane umożliwiające identyfikację mojej osoby;

  • jaki okres przetwarzania danych został objęty incydentem;

  • czy ustalono, czy moje dane zostały faktycznie pobrane, skopiowane, ujawnione lub udostępnione osobom nieuprawnionym.

2. Czy jako administrator przeprowadził(a) Pan/Pani własną analizę naruszenia?

Proszę o informację, czy po uzyskaniu informacji o incydencie przeprowadził(a) Pan/Pani, jako administrator moich danych, analizę ryzyka wynikającego z naruszenia, o której mowa w art. 33 ust. 1 RODO.

W szczególności proszę o wskazanie, czy w analizie uwzględniono fakt, że naruszenie może dotyczyć danych dotyczących zdrowia, a więc szczególnej kategorii danych osobowych w rozumieniu art. 9 RODO.

Proszę również o wskazanie daty przeprowadzenia tej analizy oraz jej wyniku.

3. Czy naruszenie zostało zgłoszone Prezesowi UODO?

Proszę o wskazanie:

  • czy naruszenie dotyczące moich danych zostało zgłoszone Prezesowi UODO;

  • jeżeli tak – kiedy dokonano zgłoszenia;

  • jeżeli nie – jakie były podstawy uznania, że zgłoszenie nie jest wymagane.

Zwracam uwagę, że zgodnie z art. 33 ust. 1 RODO, jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien zgłosić je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin od stwierdzenia naruszenia.

4. Czy zostałem uznany za osobę, której należy przekazać zawiadomienie o naruszeniu?

Proszę o wskazanie, czy dokonano oceny przesłanek określonych w art. 34 RODO i czy uznano, że naruszenie powoduje wysokie ryzyko naruszenia moich praw lub wolności.

Jeżeli tak – proszę o wskazanie, kiedy i w jaki sposób zostałem lub zostanę zawiadomiony o naruszeniu.

Jeżeli uznano, że zawiadomienie mnie nie jest wymagane, proszę o przedstawienie podstaw takiego stanowiska.

5. Jakie działania podjęto wobec podmiotu przetwarzającego?

Proszę również o informację, czy w związku z incydentem:

  • zażądano od procesora szczegółowych informacji o naruszeniu;

  • zweryfikowano zakres danych objętych incydentem;

  • zweryfikowano zastosowane przez procesora środki techniczne i organizacyjne;

  • zweryfikowano przeprowadzoną przez procesora analizę ryzyka;

  • dokonano oceny, czy procesor zapewniał odpowiednie gwarancje bezpieczeństwa danych zgodnie z art. 28 RODO;

  • podjęto działania mające na celu ograniczenie skutków naruszenia;

  • dokonano ponownej oceny zasadności dalszego korzystania z usług tego podmiotu.

Ma to szczególne znaczenie w świetle działań Prezesa UODO wobec MyDr. UODO zapowiedział kontrolę m.in. zastosowanych środków technicznych i organizacyjnych oraz analizy ryzyka przeprowadzonej przez procesora, w tym tego, czy zabezpieczenia były odpowiednio testowane wobec zmieniających się zagrożeń.

6. Proszę o udokumentowaną odpowiedź

Proszę o udzielenie odpowiedzi na powyższe pytania w sposób pozwalający mi ustalić:

czy moje dane zostały objęte naruszeniem, jakie dane zostały ujawnione lub mogły zostać ujawnione, jakie ryzyko dla mnie wynika z tego zdarzenia oraz jakie działania podjął administrator w celu ochrony moich praw.

Nie oczekuję ujawnienia informacji stanowiących tajemnicę przedsiębiorstwa procesora ani informacji technicznych, których przekazanie mogłoby dodatkowo zwiększać ryzyko bezpieczeństwa.

Oczekuję natomiast informacji dotyczących moich danych osobowych, oceny ryzyka dotyczącego mojej osoby oraz decyzji podjętych przez administratora w związku z naruszeniem.

Pragnę podkreślić, że jako pacjent mam uzasadniony interes w uzyskaniu informacji, czy dane dotyczące mojego zdrowia, historii leczenia i korzystania ze świadczeń medycznych mogły znaleźć się w posiadaniu osób nieuprawnionych.

Zwracam się zatem o udzielenie odpowiedzi oraz przekazanie wymaganych informacji bez zbędnej zwłoki.

W przypadku stwierdzenia, że moje dane zostały objęte naruszeniem, proszę również o przekazanie informacji o działaniach, które powinienem podjąć w celu ograniczenia potencjalnych negatywnych skutków tego zdarzenia.

Z poważaniem

[imię i nazwisko pacjenta]
[dane kontaktowe]

czwartek, 24 września 2026

RODO w badaniach klinicznych – to nie formalność

 



🧬 RODO W BADANIACH KLINICZNYCH? TO NIE JEST FORMALNOŚĆ.

Badanie kliniczne to nie tylko protokół badania, zgoda komisji bioetycznej i dokumentacja medyczna.

To również ogromny proces przetwarzania danych osobowych.

Dane uczestników mogą obejmować m.in. dane dotyczące zdrowia, wyniki badań, informacje genetyczne, dane identyfikacyjne czy informacje o stanie zdrowia.

A im więcej podmiotów uczestniczy w badaniu, tym więcej pytań dotyczących RODO:

🔴 Kto jest administratorem danych?
🔴 Kto działa jako procesor?
🔴 Czy występuje współadministrowanie?
🔴 Jaka jest właściwa podstawa prawna przetwarzania?
🔴 Jak realizowana jest zasada minimalizacji danych?
🔴 Jak długo dane będą przechowywane?
🔴 Kto ma dostęp do danych uczestników?
🔴 Czy dane są przekazywane poza EOG?
🔴 Jak zabezpieczono dane zgodnie z art. 32 RODO?
🔴 Czy przeprowadzono analizę ryzyka i – jeżeli jest wymagany – OSOD (DPIA)?

I tutaj RODO spotyka się z organizacją badania klinicznego.

Nie wystarczy mieć „klauzulę RODO”.

Trzeba umieć wykazać, że cały proces został zaprojektowany, udokumentowany i zabezpieczony.

📌 I właśnie dlatego IOD powinien być zaangażowany przed rozpoczęciem badania, a nie dopiero wtedy, gdy pojawi się incydent albo kontrola.

IOD z outsourcingu może wesprzeć Głównego badacz, podmiot leczniczy lub organizację realizującą badanie m.in. w:

✔️ analizie ról administrator–procesor–współadministrator,
✔️ ocenie podstaw prawnych przetwarzania,
✔️ analizie ryzyka,
✔️ OSOD (DPIA), jeżeli jest wymagana,
✔️ weryfikacji umów i porozumień dotyczących danych,
✔️ zasadach dostępu do dokumentacji i systemów,
✔️ ocenie transferów danych poza EOG,
✔️ przygotowaniu procedur reagowania na naruszenia,
✔️ audycie zgodności dokumentacji badania z RODO.

Dobrze zaprojektowane RODO nie blokuje badań klinicznych.

Przeciwnie.

Pomaga uporządkować odpowiedzialność, ograniczyć ryzyko i bezpiecznie prowadzić badanie.

🧬 Badanie kliniczne zaczyna się od protokołu.
Bezpieczne przetwarzanie danych powinno zacząć się od analizy RODO.

📩 Outsourcing IOD dla Głównego badacza, podmiotów leczniczych i organizatorów badań klinicznych.

Jeżeli realizujesz badania kliniczne i chcesz sprawdzić, czy Twój model przetwarzania danych jest prawidłowo zaprojektowany – napisz.

wtorek, 22 września 2026

CRU po 3 miesiącach – czas na monitoring RODO

 



⚠️ CRU DZIAŁA JUŻ 3 MIESIĄCE. CZY KTOŚ SPRAWDZIŁ, CO FAKTYCZNIE TRAFIA DO REJESTRU?

Uruchomienie Centralnego Rejestru Umów nie kończy problemu RODO.

Wręcz przeciwnie.

Po kilku miesiącach funkcjonowania CRU warto przeprowadzić monitoring zgodności procesu z RODO, zgodnie z zadaniem IOD określonym w art. 39 ust. 1 lit. b RODO.

Dlaczego?

Bo w praktyce mogą pojawić się pytania:

🔴 Czy do CRU trafiają wyłącznie dane, które powinny być ujawnione?

🔴 Czy pracownicy prawidłowo identyfikują dane osobowe znajdujące się w umowach?

🔴 Czy nie publikujemy nadmiarowych danych osób fizycznych, np. adresów zamieszkania, numerów PESEL, danych kontaktowych?

🔴 Czy prawidłowo rozróżniamy dane kontrahenta będącego przedsiębiorcą od danych osoby fizycznej?

🔴 Czy osoby odpowiedzialne za przygotowanie informacji do CRU mają jasne zasady postępowania?

🔴 Czy proces publikacji i kontroli danych jest udokumentowany?

🔴 Czy zastosowane środki organizacyjne i techniczne są skuteczne?

To właśnie jest monitorowanie przestrzegania RODO, a nie tylko sprawdzenie, czy „CRU działa”.

UODO wskazuje, że rolą IOD jest m.in. zbieranie informacji o procesach, analizowanie i sprawdzanie zgodności przetwarzania oraz rekomendowanie działań korygujących.

„Mamy własnego IOD. Po co nam zewnętrzny?”

To bardzo dobre pytanie.

Outsourcing monitoringu konkretnego procesu nie musi oznaczać zmiany IOD.

W organizacji może funkcjonować własny IOD, a jednocześnie administrator może zlecić niezależne, wyspecjalizowane sprawdzenie konkretnego obszaru, np. CRU.

Ma to szczególne znaczenie wtedy, gdy:

👉 CRU został wdrożony niedawno,
👉 proces jest nowy lub zmieniły się zasady jego realizacji,
👉 IOD jest mocno zaangażowany w bieżące doradztwo,
👉 administrator chce uzyskać drugą, niezależną perspektywę,
👉 potrzebny jest szczegółowy monit dokumentów, formularzy, instrukcji i praktyki pracowników.

Ważne: zewnętrzny specjalista nie powinien „zastępować” IOD ani przejmować jego ustawowych zadań. UODO podkreśla, że IOD nie może wyręczać administratora w jego obowiązkach, a outsourcing funkcji IOD jest odrębną kwestią.

Dlatego proponuję usługę:

🔎 „Monitoring RODO CRU – 3 miesiące po wdrożeniu”

W ramach usługi:

✔️ analiza procesu przekazywania danych do CRU,
✔️ próba kontrolna opublikowanych umów,
✔️ identyfikacja nadmiarowych danych osobowych,
✔️ ocena zasad anonimizacji/wyłączeń,
✔️ sprawdzenie zakresów odpowiedzialności,
✔️ ocena procedur i instrukcji,
✔️ rozmowy z osobami realizującymi proces,
✔️ wskazanie niezgodności i ryzyk,
✔️ raport z rekomendacjami działań korygujących.

CRU nie powinien być procesem „wdrożonym raz na zawsze”.

Po 3 miesiącach funkcjonowania warto sprawdzić nie tylko, czy procedura została wdrożona, ale czy działa prawidłowo w praktyce.

📩 Potrzebujesz niezależnego monitoringu CRU?
Możemy przeprowadzić monitoring jako zewnętrzne wsparcie Twojego systemu ochrony danych – również wtedy, gdy w organizacji funkcjonuje już własny IOD.

niedziela, 20 września 2026

Lekarzu – wyciek MyDr to nie tylko problem MyDr

 


🚨 LEKARZU – WYCIEK MyDr TO NIE JEST TYLKO PROBLEM MyDr.

Korzystałeś z MyDr?

To, że MyDr było procesorem, nie oznacza, że możesz odłożyć temat na półkę.

Ty jesteś administratorem danych swoich pacjentów.

A to oznacza, że po potwierdzeniu, że incydent objął dane, które Tobie podlegają, trzeba m.in.:

🔴 ustalić zakres naruszenia,
🔴 ocenić ryzyko dla praw i wolności pacjentów,
🔴 przeanalizować obowiązek zgłoszenia naruszenia do UODO,
🔴 ocenić, czy konieczne jest zawiadomienie pacjentów,
🔴 udokumentować przeprowadzoną analizę i podjęte decyzje,
🔴 sprawdzić umowę powierzenia i sposób realizacji obowiązków przez procesora.

UODO przypomina, że w przypadku MyDr administrator powinien przeprowadzić taką analizę, a jeżeli zachodzą przesłanki – zgłosić naruszenie co do zasady w ciągu 72 godzin od jego stwierdzenia.

I teraz najważniejsze:

„MyDr miało zabezpieczenia” nie jest odpowiedzią na kontrolę.

UODO już kontroluje MyDr, a we wrześniu 2026 r. zapowiedział dodatkowe kontrole podmiotów sektora ochrony zdrowia w związku z ochroną danych pacjentów.

Dlatego pytanie nie brzmi:

❌ „Czy mój dostawca zawinił?”

Tylko:

„Czy jako administrator potrafię wykazać, co zrobiłem po otrzymaniu informacji o naruszeniu?”

I właśnie w takich sytuacjach potrzebny jest IOD z outsourcingu.

Nie IOD „do segregatora”.

Nie IOD, który pojawia się raz w roku.

Tylko IOD, który potrafi przeanalizować incydent, ocenić ryzyko, uporządkować dokumentację, wesprzeć administratora w kontakcie z procesorem i przygotować praktykę lekarską na pytania UODO.

👉 Jeżeli prowadzisz praktykę lekarską i korzystasz z zewnętrznych systemów do obsługi pacjentów – sprawdź dzisiaj, kto faktycznie pilnuje Twojego RODO.

Bo procesor może mieć problem z cyberbezpieczeństwem.
Ale administrator musi mieć uporządkowane RODO.

niedziela, 10 maja 2026

Profesjonalne pismo do zarządcy parkingu — łączącej reklamację, żądania dowodowe i uprawnienia z RODO

 

[Miejscowość, data]

Imię i nazwisko
Adres: .............................................
E-mail / telefon: .............................................
Nr rejestracyjny pojazdu: .............................................

Do:
[Nazwa zarządcy/operatora parkingu]
Adres: .............................................

REKLAMACJA / ODWOŁANIE OD OPŁATY DODATKOWEJ

wraz z żądaniem realizacji praw wynikających z RODO

Dotyczy: opłaty dodatkowej nr .............................................
Data zdarzenia: .............................................
Lokalizacja parkingu: .............................................

Szanowni Państwo,

niniejszym składam reklamację oraz wnoszę o anulowanie nałożonej opłaty dodatkowej z uwagi na jej bezzasadność, a także wnoszę o realizację moich praw wynikających z przepisów RODO.

W dniu wskazanym powyżej zaparkowałem pojazd i niezwłocznie udałem się do punktu/kasy/parkomatu/aplikacji mobilnej celem dokonania opłaty za postój. Pomimo podjęcia przeze mnie działań w rozsądnym i niezwłocznym czasie została naliczona opłata dodatkowa.

W mojej ocenie zastosowany przez Państwa system działał w sposób automatyczny, nieproporcjonalny oraz nieuwzględniający rzeczywistego czasu potrzebnego kierowcy na dokonanie opłaty parkingowej.

W związku z powyższym wnoszę o:

I. ANULOWANIE OPŁATY DODATKOWEJ

Wnoszę o:

  • uchylenie/anulowanie opłaty dodatkowej w całości,
  • usunięcie wszelkich negatywnych wpisów lub danych związanych z rzekomym naruszeniem,
  • potwierdzenie zamknięcia sprawy bez dalszych roszczeń wobec mnie.

II. WYJAŚNIENIE SPOSOBU PRZETWARZANIA DANYCH OSOBOWYCH

Na podstawie art. 15 RODO wnoszę o przekazanie:

  1. pełnej informacji, jakie dane osobowe były przetwarzane w związku ze sprawą,
  2. źródła pozyskania danych,
  3. celu i podstawy prawnej przetwarzania,
  4. informacji o odbiorcach danych,
  5. okresu przechowywania danych,
  6. informacji, czy dane były wykorzystywane do profilowania lub automatycznego podejmowania decyzji.

III. ŻĄDANIE INFORMACJI O AUTOMATYCZNYM PODEJMOWANIU DECYZJI

Na podstawie art. 22 RODO wnoszę o wskazanie:

  1. czy opłata została naliczona wyłącznie automatycznie,
  2. czy wykorzystano system kamer ANPR/OCR rozpoznający tablice rejestracyjne,
  3. jakie kryteria i parametry zastosowano przy naliczeniu opłaty,
  4. jaki czas tolerancji („grace period”) przewidziano na dokonanie płatności po zaparkowaniu,
  5. czy decyzja została zweryfikowana przez człowieka,
  6. jakie środki zastosowano celem uniknięcia błędnych decyzji systemowych.

Jednocześnie wnoszę o:

  • przeprowadzenie ponownej indywidualnej analizy sprawy przez człowieka,
  • umożliwienie mi zakwestionowania decyzji systemu,
  • przedstawienie uzasadnienia decyzji.

IV. WNIOSEK O ZABEZPIECZENIE MATERIAŁU DOWODOWEGO

Wnoszę o niezwłoczne zabezpieczenie:

  • zdjęć pojazdu,
  • nagrań monitoringu,
  • logów systemowych,
  • historii odczytów tablic rejestracyjnych,
  • historii działań operatorów systemu,
  • danych dotyczących czasu wykrycia pojazdu i czasu naliczenia opłaty,
  • informacji dotyczących działania algorytmu/systemu naliczania opłat.

Wnoszę o powstrzymanie się od usuwania lub nadpisywania wskazanych danych do czasu ostatecznego zakończenia sprawy.

V. ZARZUT NARUSZENIA ZASAD RODO

W mojej ocenie mogło dojść do naruszenia:

  • art. 5 ust. 1 lit. a RODO — zasady rzetelności i przejrzystości,
  • art. 5 ust. 1 lit. d RODO — zasady prawidłowości danych,
  • art. 5 ust. 1 lit. c RODO — zasady proporcjonalności i minimalizacji,
  • art. 13 RODO — obowiązku informacyjnego,
  • art. 15 RODO — prawa dostępu do danych,
  • art. 22 RODO — prawa do niepodlegania wyłącznie zautomatyzowanej decyzji.

VI. DALSZE KROKI

W przypadku nieuwzględnienia niniejszego odwołania rozważę skierowanie sprawy do:

  • Urząd Ochrony Danych Osobowych,
  • właściwego rzecznika konsumentów,
  • właściwego sądu powszechnego celem ochrony moich praw oraz dochodzenia roszczeń.

Proszę o udzielenie odpowiedzi w ustawowym terminie.

Z poważaniem

.............................................
(podpis)

sobota, 9 maja 2026

Bank zablokował ci dostęp do konta za granicą tu masz wzór reklamacji z RODO

 

[Miejscowość, data]

Imię i nazwisko klienta
Adres: .............................................
PESEL: ............................................. (o ile chcesz podać)
Nr klienta / nr rachunku: .............................................
Telefon / e-mail: .............................................

Do:
[Nazwa Banku]
Adres: .............................................

REKLAMACJA

dotycząca blokady dostępu do rachunku bankowego oraz żądania wyjaśnień w zakresie zautomatyzowanego podejmowania decyzji zgodnie z art. 22 RODO

Szanowni Państwo,

niniejszym składam reklamację dotyczącą zablokowania mi dostępu do rachunku bankowego oraz środków finansowych podczas mojego pobytu za granicą, pomimo przeprowadzenia przeze mnie procedury weryfikacyjnej i udzielenia prawidłowych odpowiedzi na pytania weryfikacyjne.

W trakcie kontaktu z Bankiem zostałem poinformowany, że system uznał moje odpowiedzi za błędne, co skutkowało dalszym ograniczeniem dostępu do rachunku i środków finansowych. Sytuacja ta naraziła mnie na poważne konsekwencje organizacyjne, finansowe oraz osobiste, w szczególności brak możliwości swobodnego korzystania z własnych środków pieniężnych poza granicami kraju.

W mojej ocenie opisane działania mogły stanowić naruszenie przepisów RODO, w szczególności:

  • art. 5 ust. 1 lit. a RODO — zasady rzetelności i przejrzystości,
  • art. 5 ust. 1 lit. d RODO — zasady prawidłowości danych,
  • art. 15 RODO — prawa dostępu do informacji o przetwarzaniu danych,
  • art. 22 RODO — prawa do niepodlegania decyzji opierającej się wyłącznie na zautomatyzowanym przetwarzaniu, wywołującej wobec osoby fizycznej istotne skutki.

W związku z powyższym wnoszę o:

1. Szczegółowe wyjaśnienie przyczyn blokady

W szczególności:

  • wskazanie, czy decyzja została podjęta wyłącznie w sposób zautomatyzowany,
  • wskazanie, jakie kryteria, parametry lub mechanizmy zostały użyte przez system,
  • wskazanie, jakie konkretne odpowiedzi zostały uznane za błędne oraz z jakiego powodu.

2. Realizację uprawnień wynikających z art. 22 ust. 3 RODO

Poprzez:

  • zapewnienie interwencji człowieka po stronie Banku,
  • ponowną indywidualną analizę sprawy,
  • umożliwienie mi przedstawienia stanowiska,
  • umożliwienie zakwestionowania decyzji systemu.

3. Udzielenie informacji zgodnie z art. 15 RODO

Wnoszę o przekazanie:

  • informacji o logice zastosowanej w zautomatyzowanym podejmowaniu decyzji,
  • informacji o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania,
  • kopii danych osobowych przetwarzanych w związku z procedurą weryfikacyjną i blokadą rachunku,
  • informacji o źródle danych wykorzystywanych do oceny ryzyka lub weryfikacji.

4. Wskazanie podstawy prawnej i proceduralnej

Wnoszę o wskazanie:

  • podstawy prawnej zastosowanej blokady,
  • okresu obowiązywania ograniczenia,
  • procedury odwoławczej dostępnej dla klienta znajdującego się poza granicami kraju.

Jednocześnie wskazuję, że brak skutecznej możliwości odzyskania dostępu do własnych środków finansowych podczas pobytu za granicą mógł naruszyć moje prawa i wolności jako osoby, której dane dotyczą, a także doprowadzić do powstania szkody majątkowej i niemajątkowej.

W przypadku nieuwzględnienia reklamacji lub udzielenia odpowiedzi niespełniającej wymogów RODO rozważę skierowanie sprawy do:

  • Urząd Ochrony Danych Osobowych,
  • Rzecznik Finansowy,
  • właściwego sądu powszechnego celem dochodzenia roszczeń na podstawie art. 82 RODO.

Proszę o udzielenie odpowiedzi w ustawowym terminie.

Z poważaniem

.............................................
(podpis)

 

poniedziałek, 27 kwietnia 2026

Do czego rekruterzy wykorzystują DO z apek instalowanych na komputerach kandydatów


 

To nie działa tak szeroko, jak się często obawiamy — ale pewne praktyki faktycznie istnieją i warto je rozumieć „na chłodno”.

1. Do czego naprawdę wykorzystywane są dane z aplikacji rekrutacyjnych?

Jeśli instalujesz aplikację na komputerze kandydata (np. do testów, rozmów, monitoringu), dane mogą być używane do:

✔️ Procesu rekrutacji:

  • analiza CV, formularzy, wyników testów
  • nagrania rozmów (video interview tools)
  • ocena zachowania (np. czas reakcji, sposób rozwiązywania zadań)

✔️ Weryfikacji kompetencji:

  • testy techniczne (np. kod pisany w dedykowanej aplikacji)
  • testy psychometryczne / poznawcze

✔️ Zapobiegania oszustwom (proctoring):

  • dostęp do kamery/mikrofonu
  • śledzenie aktywności na ekranie
  • wykrywanie przełączania kart

✔️ Optymalizacji procesu rekrutacji:

  • statystyki (np. ilu kandydatów odpada na danym etapie)
  • analiza skuteczności ogłoszeń

2. Gdzie zaczyna się problem?

Problem pojawia się, gdy aplikacja zbiera więcej danych niż powinna, np.:

  • dostęp do całego dysku
  • zbieranie danych o innych aplikacjach
  • monitorowanie poza testem
  • brak jasnej informacji, co dokładnie jest zbierane

To już może naruszać zasady minimalizacji danych z RODO.


3. Czy to jest legalne?

Tak — ale tylko pod warunkami.

Zgodnie z RODO pracodawca musi:

✔️ mieć podstawę prawną

  • najczęściej: działania przed zawarciem umowy
  • czasem: zgoda (ale uwaga — w rekrutacji bywa „wymuszona”)

✔️ spełnić obowiązek informacyjny

  • co zbiera
  • po co
  • jak długo przechowuje
  • komu udostępnia

✔️ ograniczyć zakres danych

  • tylko to, co niezbędne

✔️ zapewnić bezpieczeństwo danych

👉 Jeśli aplikacja zbiera „za dużo” albo robi to w sposób ukryty — to już może być nielegalne.


4. Czy dane kandydatów trafiają do trenowania AI?

To jest najciekawszy i najbardziej „szary” obszar.

Teoretycznie:

Dane z rekrutacji mogą być używane do trenowania AI, np.:

  • systemów ATS (Applicant Tracking Systems)
  • modeli scoringowych kandydatów
  • automatycznej selekcji CV

W praktyce:

  • duże firmy technologiczne rozwijają takie systemy
  • narzędzia typu HireVue, Pymetrics itp. używają AI do analizy kandydatów

ALE:

❗ zgodnie z RODO:

  • musi być jasna podstawa prawna
  • kandydat musi być poinformowany
  • często wymagana jest zgoda (szczególnie przy profilowaniu)

5. Profilowanie i automatyczne decyzje

Tu wchodzi art. 22 RODO:

Kandydat ma prawo:

  • nie podlegać decyzji wyłącznie opartej na automatycznym przetwarzaniu
  • żądać „ludzkiej interwencji”

Czyli:
👉 AI może pomagać, ale nie powinno samo decydować o odrzuceniu kandydata (bez udziału człowieka). Rola człowieka nie może się ograniczyć do zaakceptowania wyniku działania AI. To jest niezgodne z RODO. Rekruterzy tak robią ponieważ oszczędzają czas a krótki czas nie sprzyja zgodności z przepisem.


6. Najważniejsze ryzyka dla kandydatów

  • brak świadomości, co zbiera aplikacja
  • nadmierna inwigilacja (szczególnie proctoring)
  • „ukryte” trenowanie modeli AI
  • błędne decyzje algorytmów (bias)

7. Jak się chronić jako kandydat?

Praktycznie:

  • czytaj politykę prywatności (wiem — brzmi banalnie, ale tu ma znaczenie)
  • sprawdzaj uprawnienia aplikacji
  • jeśli coś wygląda podejrzanie → pytaj rekrutera
  • możesz odmówić instalacji (choć to bywa „kosztowne”, bo wykluczają cię z procesu). Takie podejście można kwestionować do UODO. 

8. Podsumowanie (bez straszenia, ale realistycznie)

  • większość firm używa tych danych do rekrutacji, nie do „szpiegowania”
  • AI w rekrutacji już istnieje, ale jest regulowane
  • największy problem to nadmiar danych i brak transparentności, nie sam fakt AI
  • Firma musi mieć OSOD (DPIA) oraz dokumentację techniczną potwierdzającą legalność i rzetelność narzędzia

Post Polecany

Narzędzia do RODO

  Kurs RODO dla JDG Prowadzisz jednoosobową działalność gospodarczą i zastanawiasz się, czy RODO dotyczy także Ciebie? Tak – nawet JDG musi ...

Popularne Posty